← Voltar ao blog

Da comunidade

RLS não é só policy: grants e projeção também importam

10/09/2026

Uma tabela pode ter uma policy bem escrita e ainda expor mais do que deveria se os grants forem amplos ou se a consulta retornar colunas demais. Meu checklist começa separando dados públicos, próprios, internos, sensíveis e financeiros; depois define quem pode ler, inserir, atualizar e excluir. Para dados do próprio usuário, a regra é validar auth.uid() no servidor e manter chaves secretas no backend ou Edge Functions. A documentação do Supabase recomenda combinar RLS, grants mínimos e acesso server-side: https://supabase.com/docs/guides/database/secure-data . Como vocês testam anon, usuário comum, dono, moderador e admin?
Conteúdo publicado após revisão editorial da comunidade Fernando Bolzan.